Skip to content
KitploitKITPLOIT
ToolsExploitsBlog
Log in
Einreichen
ToolsExploitsBlog
Einreichen

Hacking-, PenTest- und Cybersicherheits-Tools für Ihr Sicherheitsarsenal!

Kitploit ist ein Verzeichnis von Hacking-, Cybersicherheits- und Pentesting-Tools. Entdecken Sie die neuesten Projekt-Updates, um Schwachstellen zu finden, Systeme zu analysieren, Tests zu automatisieren und Ihre Sicherheit zu stärken.

··Feeds·Kontakt·Datenschutz·© 2026 Kitploit

Tool-Verzeichnis

Kategorien

Alle Kategorien anzeigen
Loading categories
T3MP3ST — autonome Red-Teaming-Plattform; Multi-Agenten-Offensivsicherheits-Meta-Harness | Kitploit
Tools/GitHubGitHub/elder-plinius/t3mp3st
Penetrationstest-FrameworksAufklärungExploit-FrameworksSchwachstellenanalyseWebanwendungs-ExploitationCTFCloud-SicherheitMobile SicherheitBinäranalyseLernen & BildungRed TeamingKI-Sicherheit
5.5k1.1k40vor 21 TagenVon Kitploit geprüft
GitHubelder-plinius/t3mp3st

T3MP3ST

autonome Red-Teaming-Plattform; Multi-Agenten-Offensivsicherheits-Meta-Harness

Repository anzeigen

Beliebteste

Alle anzeigen →

Entdecken Sie die meistgenutzten Tools unserer Community.

Alle Tools erkunden

Durchsuchen Sie unsere Tool-Sammlung

Alle Tools anzeigen →
Teilen

🌩️ T3MP3ST 🌩️

 ▄▄▄█████▓▓█████  ███▄ ▄███▓ ██▓███  ▓█████   ██████ ▄▄▄█████▓
 ▓  ██▒ ▓▒▓█   ▀ ▓██▒▀█▀ ██▒▓██░  ██▒▓█   ▀ ▒██    ▒ ▓  ██▒ ▓▒
 ▒ ▓██░ ▒░▒███   ▓██    ▓██░▓██░ ██▓▒▒███   ░ ▓██▄   ▒ ▓██░ ▒░
 ░ ▓██▓ ░ ▒▓█  ▄ ▒██    ▒██ ▒██▄█▓▒ ▒▒▓█  ▄   ▒   ██▒░ ▓██▓ ░
   ▒██▒ ░ ░▒████▒▒██▒   ░██▒▒██▒ ░  ░░▒████▒▒██████▒▒  ▒██▒ ░
   ▒ ░░   ░░ ▒░ ░░ ▒░   ░  ░▒▓▒░ ░  ░░░ ▒░ ░▒ ▒▓▒ ▒ ░  ▒ ░░
     ░     ░ ░  ░░  ░      ░░▒ ░      ░ ░  ░░ ░▒  ░ ░    ░
   ░         ░   ░      ░   ░░          ░   ░  ░  ░    ░
             ░  ░       ░               ░  ░      ░

Ein Multi-Agenten-Framework für offensive Sicherheit, entwickelt, um den KI-Code-Agenten, den Sie bereits ausführen, in einen Zero-Day-Jäger zu verwandeln.

scores: re-derivable   verify-claims 24/24   PRs welcome   License: AGPL-3.0

Ihr KI-Code-Agent ist bereits ein Hacker – T3MP3ST stattet ihn mit einem Arsenal aus.

Richten Sie es auf ein autorisiertes Ziel aus, und die Kill-Chain läuft von selbst: Recon → Exploit → Report, aus einem Browser-War-Room oder der CLI, gesteuert von dem Agenten, bei dem Sie bereits angemeldet sind – Claude Code, Codex, Hermes – oder einem Modell, das Sie vollständig offline betreiben (Ollama, LM Studio, vLLM). Keine neuen API-Schlüssel, kein Cloud-Tenant, keine zweite Rechnung. Ihr Agent ist das Gehirn; T3MP3ST ist die Kriegsmaschine, die darum herum gebaut ist. Self-hosted Storm. Keyless Warfare. ⚡

Und es wird Sie nicht bitten, es beim Wort zu nehmen. In XBOWs eigener 104-Challenge-Suite erreicht es 90,1 % pass@1 – über XBOWs selbstberichteten 85 % – zusammen mit hinweisfreien CTF-Lösungen und einer kalten Jagd auf echte, post-cutoff CVEs, die das Modell noch nie gesehen hatte. Jede Zahl in dieser README wird mit einem Befehl (npm run verify-claims) aus festgeschriebenen Daten neu berechnet. Laut in der Mission, ehrlich im Bau – die Statustabelle sagt genau, was live ist, was Gerüst ist und was noch Fahrplan ist; vollständige Belege in Benchmarks.

Drei Dinge heben es hervor:

  1. Reproduzierbar. Jede Zahl in dieser README wird aus festgeschriebenen Daten neu berechnet – npm run verify-claims leitet alle ab, 24/24 grün. Eine Behauptung, die nicht reproduziert werden kann, wird nicht ausgeliefert. Niemals Vertrau-mir-Zahlen.
  2. Schlüssellos. Der KI-Code-Agent, der bereits auf Ihrem Rechner läuft, ist das Rückgrat. Keine API-Schlüssel, keine zweite Rechnung, kein Gatekeeper.
  3. Ehrlich im Umfang. Die Statustabelle markiert genau, was stabil, experimentell oder Fahrplan ist – weil Red-Teaming keine Priesterschaft sein sollte, und es sollte verdammt nochmal nicht auf Bauchgefühl basieren.

Springe zu → Schnellstart · Was es jagt · Was heute liefert · Benchmarks · Architektur · Dokumentation

⚠️ Nur für autorisierte Nutzung

T3MP3ST ist ein offensives Sicherheitstool, entwickelt für autorisierte Tests, Forschung und Bildung. Richten Sie es nur auf Systeme, die Ihnen gehören oder für die Sie ausdrückliche, schriftliche Genehmigung zum Testen haben. Unautorisierter Zugriff auf Computer, Netzwerke oder Daten ist in den meisten Rechtsordnungen illegal – Sie allein sind verantwortlich dafür, wie Sie diese Software verwenden, und dafür, sich innerhalb der Gesetze und Ihrer Einsatzregeln zu bewegen. Bringen Sie den Sturm zu Ihren Zielen, nicht zu denen anderer.

T3MP3ST wird wie besehen unter der AGPL-3.0-Lizenz bereitgestellt, ohne Gewährleistung und ohne Haftung für Schäden, Verluste oder Missbrauch. Die Autoren befürworten, unterstützen oder dulden keine unbefugten Aktivitäten. Holen Sie eine Genehmigung ein. Bleiben Sie im Rahmen. Seien Sie keine Bedrohung. 🫡

Warum es existiert

Offensive Sicherheit steckt hinter Jahren an Übung und teuren Werkzeugen. Die Wette hinter T3MP3ST ist, dass ein koordinierter Agentenschwarm echte Bug-Jagd für Menschen erreichbar macht, die nie die Einladung bekommen haben – über Web-Apps, CTFs, Smart Contracts, Quellcode und eingebettete/Roboter-OSS. Das ist eine ehrgeizige Wette, und die folgenden Abschnitte trennen sorgfältig, was bereits funktioniert, von dem, was noch eine Wette ist.

Was es jagt

BereichWas es tutStatus
🕸️ Web-AppsBlack-Box, externer Angreifer-Recon → Exploit (XBEN-Suite)✅ Stabil
🚩 CTFHinweisfreie, sandbox-isolierte Lösungen (Cybench)✅ Stabil
🤖 Robotik / OT / EmbeddedKoordinierte Offenlegungspipeline für OSS-Schwachstellenjagd (OSV + Live-PoC + Widerlegung)✅ Pipeline stabil
📂 QuellcodeWhite-Box-Repo-Analyse mit blinder Master-Builder-Zerlegung⚠️ Nur Python-Erfassung
💰 Smart ContractsDamn Vulnerable DeFi⚠️ Reproduktion, keine neuartige Entdeckung
☁️ Cloud (IaC)Fehlkonfigurations-Benchmark (cloud:bench) + optionales Cloud-Arsenal (aws/az/gcloud + scoutsuite/cloudfox/pmapper; pacu gesperrt)🚧 IaC-Fehlkonfigurationsgerüst – Live-Cloud-Ausnutzung noch nicht benchmarked
📱 MobilIntegrierter statischer Analyzer (Manifest-Fehlkonfiguration + Secret/Klartext-Erkennung, mobile:bench) + optionales Arsenal (mobsfscan/objection/drozer; frida gesperrt)🚧 Statisches Erkennungsgerüst – dynamische Ausnutzung nicht benchmarked
🔩 Binary / REDekompilierter Output-Sink-Detektor (unsafe-copy / format-string / cmd-injection / int-overflow, binary:bench) + optionales Arsenal (ghidra/radare2/objdump/checksec/strings; gdb gesperrt)🚧 Statisches Sink-Erkennungsgerüst – Solving/PWN nicht benchmarked

Schnellstart

Schnellster Weg zu einem laufenden War Room (schlüssellos, ~2 Minuten Einrichtung; Missionszeit hängt vom Ziel ab):

npm install
npm run server        # War Room → http://127.0.0.1:3333/ui/

Öffnen Sie im War Room die Einstellungen und verbinden Sie einen lokalen Agenten (Claude Code / Codex / Hermes). Beschreiben Sie dann ein Ziel für Op Admiral in einfachem Englisch und starten Sie. Der von Ihnen verbundene Agent ist das Gehirn. Kein Schlüssel erforderlich.

Sie bevorzugen einen Schlüssel? Setzen Sie einen und überspringen Sie den Verbindungsschritt:

export OPENROUTER_API_KEY=...     # oder VENICE_API_KEY / ANTHROPIC_API_KEY / OPENAI_API_KEY
export XAI_API_KEY=...            # Grok Build (grok-build-0.1) — xAIs Codemodell, natives Tool-Calling

Langsamen lokalen Agenten kann mehr Spielraum gegeben werden mit T3MP3ST_LOCAL_AGENT_TIMEOUT_MS für jeden CLI-Aufruf, T3MP3ST_TASK_TIMEOUT_MS für Missionsaufgaben und T3MP3ST_GENERAL_TIMEOUT_MS für Planungsanfragen. Werte sind in Millisekunden.

Oder führen Sie es vollständig offline auf Ihrem eigenen Modell aus – kein Schlüssel, keine Cloud. Standardmäßig Ollama; richten Sie es auf einen beliebigen OpenAI-kompatiblen Server (LM Studio, vLLM, llama.cpp):

ollama serve && ollama pull llama3                          # oder ein OpenAI-kompatibler Server
export TEMPEST_LOCAL_BASE_URL=http://localhost:11434/api    # LM Studio: http://localhost:1234/v1
export TEMPEST_LOCAL_MODEL=llama3
npx tempest                                                 # → "Change default provider" → local

Tool-Calling funktioniert auf jedem lokalen Modell (es wird über Text gesteuert), sodass das Arsenal auch auf Modellen ohne natives Function-Calling läuft.

Überprüfen Sie die Zahlen selbst:

Tool herunterladen